For the complete documentation index, see llms.txt. This page is also available as Markdown.

Le pool d'applications ne démarre pas après une mise à niveau du système d'exploitation ou une migration de serveur

Après une mise à niveau sur place du système d'exploitation Windows Server, une migration de serveur, une création d'image ou un clonage, ou une restauration sur du nouveau matériel, le site web Devolutions Server est inaccessible. Dans IIS, le pool d'applications Devolutions Server ne démarre pas, et le journal des événements Windows ou IIS signale l'erreur Failed to decrypt attribute password.

Il ne s'agit pas d'un problème de clés de chiffrement de Devolutions Server

Le libellé mentionne decrypt et password, ce qui porte facilement à croire à une perte des clés de chiffrement de Devolutions Server. Ce n'est pas le cas. Cette erreur provient d'IIS, et non de Devolutions Server. Windows conserve les deux à des emplacements distincts.

Quoi
Emplacement
Appartient à

Clés de protection de la configuration IIS (iisConfigurationKey, iisWasKey)

C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys

IIS / Windows

Clés de chiffrement de Devolutions Server (encryption.config)

C:\ProgramData\Microsoft\Crypto\Protect\S-1-5-18 (DPAPI)

Devolutions Server

IIS chiffre certains attributs dans applicationHost.config à l'aide des conteneurs de clés RSA situés dans MachineKeys. Lorsque ces conteneurs deviennent inaccessibles après un changement de machine, IIS ne peut plus lire les attributs protégés et refuse de démarrer le pool d'applications.

Cause

Une mise à niveau sur place du système d'exploitation ou un changement de machine peut laisser les conteneurs de clés RSA d'IIS dans un état inaccessible (permissions, propriété ou état de provisionnement), même si le reste du système, y compris les clés de chiffrement de Devolutions Server, est intact. La solution d'IIS consiste à régénérer ses clés de protection de la configuration.

Avant de commencer

Effectuez une sauvegarde de données complète ou un instantané de la machine virtuelle du serveur avant de modifier quoi que ce soit sous Crypto\MachineKeys.

Si le pool d'applications Devolutions Server s'exécute sous un compte Windows ou de domaine personnalisé, ayez le mot de passe de ce compte à portée de main. La régénération des clés ne peut pas récupérer le mot de passe précédemment enregistré; il devra donc être saisi de nouveau dans IIS par la suite. Les pools d'applications utilisant une identité intégrée (par exemple, ApplicationPoolIdentity) n'ont pas besoin de mot de passe.

Résolution

Régénérez les clés de protection de la configuration IIS en suivant la procédure documentée par Microsoft pour la régénération des clés de chiffrement de machine ou de configuration IIS.

  1. Ouvrez une invite de commandes avec des privilèges élevés.

  2. Dans C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys, supprimez les conteneurs de clés IIS touchés (iisConfigurationKey et iisWasKey). Sur une machine donnée, ceux-ci apparaissent comme des fichiers dont les noms commencent par un préfixe de hachage propre à la machine.

  3. Réinitialisez la section de configuration protégée d'IIS :

  1. Redémarrez IIS :

  1. Si le pool utilise un compte personnalisé, saisissez de nouveau ses identifiants dans le gestionnaire IIS, sous Pools d'applications(pool Devolutions Server)Paramètres avancésModèle de processusIdentité.

IIS régénère de nouvelles clés de protection de la configuration au redémarrage, et le pool d'applications démarre normalement.

Après la correction : vérifiez vos données

Connectez-vous à Devolutions Server et ouvrez une entrée existante, puis affichez un mot de passe enregistré (ou ouvrez une connexion enregistrée).

  • Si cela fonctionne, les clés de chiffrement n'ont pas été touchées et la récupération est terminée.

  • Si les secrets enregistrés demeurent illisibles, les clés de chiffrement ont aussi été touchées. Consultez Restaurer une instance Devolutions Server et Gérer les clés de chiffrement. Un fichier de clés exportées préexistant ou un kit de récupération est requis.

Prévenir cette situation à l'avenir

Avant toute mise à niveau du système d'exploitation, migration ou changement de matériel d'un hôte Devolutions Server :

  • Exportez les clés de chiffrement (ConsoleOutilsExporter) et/ou générez un kit de récupération, puis conservez-les de façon sécurisée en dehors du serveur.

  • Sauvegardez la base de données SQL et le dossier de l'application web.

Mis à jour

Ce contenu vous a-t-il été utile ?